Kody QR a RODO – co musisz wiedzieć, jeśli używasz ich do celów biznesowych

Kody QR są dziś wszędzie – na menu w restauracji, plakatach reklamowych, opakowaniach produktów, recepcjach biur, materiałach eventowych. Większość organizacji używa ich bez głębszej refleksji – tymczasem kody QR a RODO to temat, który dotyczy każdego, kto używa kodów do celów biznesowych. Bo używanie kodów QR może wiązać się z przetwarzaniem danych osobowych, często w sposób, z którego możesz nie zdawać sobie sprawy.

Czym jest kod QR i do czego może być wykorzystywany?

Kod QR (Quick Response) to graficzny nośnik informacji – wzór który aparat urządzenia mobilnego potrafi odczytać. Technologia istnieje od 1994 roku – opracowana przez japońską spółkę zależną Toyoty na potrzeby logistyki motoryzacyjnej – jednak jej masowe zastosowanie konsumenckie przyspieszyło gwałtownie podczas pandemii COVID-19 i od tamtej pory nie wyhamowało.

W grafice może być zakodowany adres strony internetowej, ale też dane kontaktowe, tekst, hasło do sieci Wi-Fi, dane biletu, identyfikator paczki.

Jak kody QR są wykorzystywane w biznesie?

Kod zawiera dane osobowe lub służy do identyfikacji osoby

Niektóre kody QR zawierają dane osobowe zakodowane bezpośrednio w grafice – boarding pass z imieniem i nazwiskiem pasażera, imienny bilet na event, karta lojalnościowa powiązana z kontem klienta. Inne zawierają identyfikator który sam w sobie nie jest daną osobową, ale system weryfikacji łączy go z danymi osobowymi w swojej bazie – jak kod do otwarcia skrytki paczkomatu czy aktywacji biletu komunikacji miejskiej.

Kod prowadzi do strony internetowej

Kod QR na plakacie, opakowaniu, stoisku eventowym, wizytówce, menu restauracji – po zeskanowaniu otwiera stronę internetową, formularz lub plik do pobrania.

To właśnie na tym typie kodu skupia się ten artykuł, bo z pozoru prosty mechanizm zabrania użytkownika do miejsca docelowego może się wiązać z przetwarzaniem danych osobowych i rodzić obowiązki dla osób, które wykorzystują je w działalności biznesowej.

Kiedy używanie kodu QR prowadzącego do strony internetowej oznacza przetwarzanie danych osobowych?

Żeby przekierować użytkownika na stronę docelową, urządzenie skanującego wysyła dane techniczne do serwera. Dane zbierane w tym celu to co najmniej:

  • adres IP urządzenia,
  • datę i godzinę skanowania oraz
  • typ urządzenia i systemu operacyjnego.

W większości przypadków, samo przetwarzanie adresu IP do przetworzenia zadania otwarcia strony nie bedzie oznaczało przetwarzania danych osobowych. Warto jednak zwrocic uwage ze adres IP może być uznany za daną osobową (wyrok TSUE C-582/14, Breyer: dynamiczny adres IP stanowi daną osobową wobec podmiotu prowadzącego serwis internetowy, jeżeli podmiot ten ma prawne lub techniczne możliwości identyfikacji użytkownika). Nawet jeśli adres IP jest anonimizowany lub usuwany po obsłużeniu żądania, według stanowiska niektórych organów ochrony danych i tak dochodzi do przetwarzania danych osobowych (mechanizm jest tu analogiczny do tego który opisał CNIL w decyzji z 2022 r. dotyczącej Google Analytics: pełny adres IP jest przesyłany do serwera zanim zostanie poddany dalszemu przetwarzaniu – i właśnie ten moment przesyłu stanowi przetwarzanie danych osobowych). Dla większości właścicieli stron, którzy nie dysponują środkami pozwalającymi na identyfikację użytkownika na podstawie adresu IP, samo odebranie IP w celu obsłużenia żądania nie będzie oznaczało przetwarzania danych osobowych.

Jeśli poza użyciem adresu IP do samego otwarcia strony docelowej dojdzie do zbierania statystyk z zebranych danych – np. ustalenia liczby skanowań z Wrocławia w danym dniu – lub do zbierania lub wnioskowania dodatkowych danych o skanującym – dochodzi do dalszego przetwarzania danych osobowych. Technologia wykorzystywana przy obsłudze kodów QR pozwala m.in. na określenie przybliżonej lokalizacji użytkownika, a w połączeniu z innymi dostępnymi danymi – na wnioskowanie o jego dokładnym położeniu w momencie skanowania.

Kto zbiera te dane i kto jest administratorem danych?

O tym kto jest administratorem danych przesądza to, kto decyduje o celach i sposobach przetwarzania danych skanujących.

Dane mogą być zbierane albo bezpośrednio przez serwer strony docelowej albo z wykorzystaniem dodatkowego pośrednika (np. platformy QR) i jego serwera – zależy z jakiego rozwiązania korzysta przedsiębiorca.

Jeśli używasz kodu który prowadzi bezpośrednio do Twojej strony, bez udziału podmiotów zewnętrznych – przetwarzanie danych odwiedzających Twoją stronę odbywa się na Twoim serwerze i jesteś administratorem tych danych.

Jeśli używasz podmiotu zewnętrznego do generowania kodów i zarządzania nimi, działa to tak że dane osoby skanującej są zbierane najpierw przez serwer pośrednika, który następnie przekierowuje użytkownika na stronę docelową. W takiej sytuacji podział ról powinien być opisany w umowie. Część platform QR z góry przyjmuje w swoich dokumentach model, w którym właściciel kodu jest administratorem – zarówno w zakresie danych technicznych zbieranych przy przekierowaniu, jak i statystyk lokalizacyjnych generowanych przez platformę z adresu IP. Akceptując warunki takiej umowy, firma przyjmuje na siebie konkretne zobowiązania, czasami nie zdając sobie z tego sprawy, bo nie łączy faktu korzystania ze statystyk lokalizacyjnych z rolą administratora danych osobowych skanujących.

Na co zwrócić uwagę decydując się na używanie kodów QR w biznesie?

Dodatkowe narzędzia do zbierania statystyk

Sam kod QR prowadzący bezpośrednio do Twojej strony nie daje Ci informacji o tym ile razy był skanowany ani skąd. Ale jeśli używasz dodatkowych narzędzi żeby zbierać takie statystyki, stajesz się administratorem danych odwiedzających Twoją stronę – ze wszystkimi obowiązkami które z tego wynikają.

Gdzie i jak generujesz kod

Jeśli do generowania kodów używasz zewnętrznej platformy, do której możesz się logować i mieć dostęp do statystyk, kluczowe jest jakie zobowiązania przyjmujesz na siebie akceptując warunki umowy.

Jeśli korzystasz z usług podmiotu zewnętrznego – co ten podmiot robi z danymi?

Platforma pośrednicząca w przekierowaniu może przetwarzać dane osób skanujących na własne potrzeby – w tym zbierać dodatkowe dane i udostępniać je partnerom reklamowym i sieciom analitycznym. Taki pośrednik, wielokrotnie zbierając dane z tego samego urządzenia dla różnych podmiotów, ma nawet możliwość określenia zainteresowań, preferencji, czasu i miejsca regularnego pobytu konkretnego użytkownika. Osoba skanująca kod najczęściej nie ma świadomości że jej dane trafiają do innych podmiotów i nie ma realnej możliwości skorzystania ze swoich praw wobec nich. Dla biznesu korzystającego z usług platform zewnętrznych oznacza to dodatkowy wymiar due diligence: jakie dane podmiot pośredniczący zbiera na własne potrzeby, komu je przekazuje i czy jest w stanie spełnić wymogi RODO?

💡 Warto wiedzieć!

Zanim zdecydujesz się na zewnętrzną platformę QR, sprawdź w jej dokumentach prawnych:

  • jakie dane są rejestrowane przy każdym skanowaniu i czy adres IP jest przechowywany,
  • czy platforma przetwarza dane skanujących na własne potrzeby,
  • jaką rolę platforma przypisuje właścicielowi kodu wobec danych skanujących,
  • czy platforma oferuje DPA zgodną z Art. 28 RODO i czy dostępna jest lista podprocesorów,
  • gdzie fizycznie są przechowywane dane i czy przetwarzanie odbywa się w EOG,
  • jak długo platforma przechowuje dane skanowań.

Odpowiedzi powinny znajdować się w dokumentach prawnych – polityce prywatności i DPA – nie w materiałach marketingowych.

Podsumowanie

Używanie kodów QR może oznaczać przetwarzanie danych osobowych.

Jeśli kod zawiera dane osobowe lub służy do identyfikacji – przetwarzanie danych osobowych zachodzi już w momencie odczytania kodu. Jeśli kod prowadzi do strony internetowej – przetwarzanie danych może zachodzić na serwerze strony docelowej, a jeśli korzystasz z zewnętrznej platformy QR – również na serwerze pośrednika.

Samo przekierowanie użytkownika na stronę w większości przypadków nie będzie oznaczało przetwarzania danych osobowych. Sytuacja zmienia się gdy zbierasz statystyki z tych danych, używasz dodatkowych narzędzi analitycznych lub korzystasz z zewnętrznej platformy QR która przetwarza dane skanujących – w tym na własne potrzeby.

Kluczowe pytania które powinieneś zadać zanim użyjesz kodu QR w biznesie:

  • Czy kod prowadzi przez serwer pośrednika – i jeśli tak, jakie zobowiązania przyjmujesz akceptując warunki tej platformy?
  • Czy planujesz zbierać statystyki ze skanowań – i jeśli tak, jakimi narzędziami i na jakiej podstawie prawnej?
  • Jeśli korzystasz z zewnętrznej platformy QR – co ten podmiot robi z danymi skanujących na własne potrzeby?

Zanim użyjesz kodu QR prowadzącego do strony internetowej – upewnij się jakie obowiązki dotyczą Ciebie.

Katarzyna Matyjanko

Powyższy artykuł dotyczy prawa UE i polskiego porządku prawnego i jest oparty o stan prawny, aktualne orzecznictwo oraz praktykę stosowaną w momencie publikacji. Artykuł stanowi materiał edukacyjny i osobistą opinię autora i nie jest poradą prawną.

Źródła i więcej informacji:

Decyzja CNIL z 10 lutego 2022 r. dotycząca Google Analytics, https://www.cnil.fr/en/use-google-analytics-and-data-transfers-united-states-cnil-orders-website-manageroperator-comply/

Rozporządzenie 2016/679 (RODO), https://eur-lex.europa.eu/eli/reg/2016/679/oj

Wyrok TSUE z 19 października 2016 r., sprawa C-582/14, Patrick Breyer przeciwko Republice Federalnej Niemiec, https://curia.europa.eu/juris/document/document.jsf?docid=184668&doclang=PL

Wytyczne EROD 07/2020 w sprawie pojęć administratora i podmiotu przetwarzającego zawartych w RODO, https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-072020-concepts-controller-and-processor-gdpr_pl

Wytyczne EROD 1/2024 w sprawie przetwarzania danych osobowych na podstawie Art. 6(1)(f) RODO, https://www.edpb.europa.eu/system/files/2024-10/edpb_guidelines_202401_legitimateinterest_en.pdf